دليل نشر عميل الأجهزة المُدارة
نشر عميل DNS Armor™ على أنظمة Windows وmacOS وLinux: المتطلبات، وإعداد مفتاح API، والتثبيت الصامت، والنشر الجماعي عبر GPO وMDM، والتحقق.
دليل النشر والتهيئة الكامل لمتخصصي تقنية المعلومات وفِرَق الأمن
1. مقدمة
يوضّح هذا القسم إجراءات النشر والتهيئة اللازمة لتطبيق عميل الأجهزة المُدارة لـ DNS Armor™ (Endpoint Agent)، وهو جزء من عائلة منتجات DNS Armor™ Protect (DNS Firewall). يعمل الوكيل على توسيع نطاق حماية DNS التي يوفرها Protect لتشمل الأجهزة الفردية من خلال توجيه حركة DNS بشكل آمن عبر سحابة Protect، وتطبيق سياسات الأمن، وضمان حماية متّسقة من التهديدات بصرف النظر عن موقع الشبكة. ويوفّر الرؤية والتحكم والحماية للنقاط الطرفية المتنقلة والبعيدة، مع الحفاظ على نفس معايير الأمن المطبَّقة في البيئات الداخلية.
1.1 الغرض من المستند
يقدّم دليل النشر هذا تعليمات خطوة بخطوة لتثبيت وتهيئة والتحقق من عميل الأجهزة المُدارة لـ DNS Armor™. ويغطي الدليل:
- عملية التثبيت والتسجيل الكاملة
- سلوك مزامنة السياسات وتطبيقها من منصة Protect السحابية
- إجراءات التحقق والمراقبة لضمان الأداء السليم وتوفير الحماية الصحيحة
1.2 الجمهور المستهدف
صُمِّم هذا الدليل للمتخصصين التقنيين المسؤولين عن نشر وإدارة أمن DNS على الأجهزة الطرفية داخل مؤسستهم:
- مسؤولو الشبكات (Network Administrators) – إدارة تهيئات DNS وضمان دقة وأمان عملية تحليل الأسماء
- مهندسو الأمن (Security Engineers) – تطبيق ومراقبة سياسات Protect الأمنية لحماية الأجهزة المُدارة
- فرق دعم تقنية المعلومات (IT Support Teams) – التعامل مع التثبيت واستكشاف الأخطاء وصيانة عميل الأجهزة المُدارة
- مسؤولو الأنظمة (System Administrators) – دمج الوكيل مع خدمات الدليل وأدوات إدارة الأجهزة المُدارة
ℹ️ ملاحظة: يُفترض أن يكون لدى القارئ معرفة عملية بمفاهيم DNS، وتهيئة الأجهزة المُدارة، ومبادئ أمن الشبكات، إضافةً إلى الإلمام بإدارة أنظمة Windows أو macOS.
2. نظرة عامة على الحل
يوفّر DNS Armor™ Protect (DNS Firewall) حماية شاملة من التهديدات القائمة على DNS لكل من المستخدمين الداخليين والبعيدين. يعمل عميل الأجهزة المُدارة لـ DNS Armor™ على توسيع هذه الحماية لتشمل الأجهزة الفردية، مما يضمن تحليل DNS بشكل آمن حتى عندما يكون المستخدمون خارج شبكة الشركة.
يعمل الوكيل كعميل خفيف يفرض سياسات أمن DNS محلياً على الجهاز المُدار، ويعيد توجيه استعلامات DNS بشكل آمن إلى سحابة Protect للفحص وتطبيق السياسات. يوفر هذا النهج حماية متّسقة من التهديدات ورؤية وتحكماً عبر جميع بيئات المستخدم سواء على الشبكات الداخلية، أو شبكات Wi-Fi العامة، أو الاتصالات المتنقلة.
2.1 تدفق معالجة الاستعلامات
- يتم توجيه استعلامات DNS الخاصة بالعميل إلى المنصة السحابية
- تُطبِّق المنصة السحابية سياسات الأمن واستخبارات التهديدات
- تُعاد الاستجابات الآمنة إلى العملاء؛ بينما تُحظر الاستعلامات الخبيثة
- تُسجَّل جميع الإجراءات في البوابة السحابية
2.2 عميل الأجهزة المُدارة لـ DNS Armor™ – نظرة عامة على تدفق الحركة
عند نشر عميل الأجهزة المُدارة لـ DNS Armor™ على جهاز المستخدم، فإنه يعمل كموجِّه DNS محلي خفيف، ويفرض سياسات أمن DNS لضمان حماية متّسقة داخل شبكة الشركة وخارجها.
كما يكتشف تلقائياً تهيئات VPN والنفق المنقسم (split-tunnel) لضمان تحليل DNS بدقة وأمان لكلٍ من النطاقات الداخلية والخارجية.
2.2.1 وصف تدفق الحركة
اعتراض DNS (DNS Interception)
يعترض الوكيل جميع استعلامات DNS التي يولّدها نظام التشغيل أو التطبيقات.
إدراك النفق المنقسم (Split-Tunnel Awareness) — اكتشاف VPN
عند تفعيل اتصال VPN، يكتشف الوكيل تلقائياً تهيئات النفق المنقسم ويصنّف استعلامات DNS وفقاً لذلك:
- تُوجَّه النطاقات الداخلية المعرَّفة ضمن إعدادات النفق المنقسم لـ VPN عبر نفق VPN إلى الـ Local Resolver الخاص بالمؤسسة.
- أما النطاقات الخارجية أو المتجهة إلى الإنترنت (والتي لا تشملها مسارات النفق المنقسم) فتُوجَّه بشكل آمن إلى منصة الأمن السحابية لـ Protect للفحص.
تطبيق السياسات وكشف التهديدات (Policy Enforcement & Threat Detection)
- بالنسبة للاستعلامات الخارجية، تُطبِّق سحابة Protect كشف التهديدات في الوقت الحقيقي، وتصنيف النطاقات، وتطبيق السياسات لحظر النطاقات الخبيثة أو المقيَّدة.
- بالنسبة للاستعلامات الداخلية، يتم التحليل محلياً لضمان زمن استجابة منخفض ووصول آمن إلى الموارد الداخلية.
تحليل التهديدات والتسجيل (Threat Analysis & Logging)
- يتم تحليل كل استعلام تعالجه السحابة باستخدام استخبارات التهديدات المعتمدة على AI لاكتشاف نفق DNS، واتصالات C2، والأنشطة المشبوهة الأخرى.
- تُسجَّل جميع الأحداث وتظهر في بوابة إدارة DNS Armor™ للمراقبة وإعداد التقارير.
التعامل مع الاستجابات (Response Handling)
- تستقبل النطاقات المسموح بها عناوين IP الخاصة بها بشكل صحيح.
- تُعاد توجيه أو تُرفض النطاقات المحظورة أو المشبوهة وفقاً لسياسات الأمن.
الحماية المستمرة (Continuous Protection)
- يضمن الوكيل حماية موحَّدة وتطبيقاً متّسقاً للسياسات بصرف النظر عن موقع المستخدم سواء كان متصلاً بشبكة LAN الخاصة بالشركة، أو بشبكة Wi-Fi عامة، أو بشبكة منزلية.
- يدعم بشكل كامل تكاملات نفق DNS المنقسم، وVPN، ووصول الشبكة بانعدام الثقة (ZTNA) لتشغيل سلس.
استمرارية الأعمال (Business Continuity)
يضمن النظام توفر خدمة DNS بشكل مستمر:
- تحويل تلقائي للخدمة (failover) إلى البنية التحتية المحلية لـ DNS أثناء انقطاع الاتصال بالسحابة
3. التخطيط لما قبل النشر
3.1 ما قبل التطبيق
قبل نشر عميل الأجهزة المُدارة لـ DNS Armor™، تأكَّد من التحضير المناسب لضمان تثبيت سلس وتكامل ناجح مع بيئتك. يوضّح القسم التالي اعتبارات التخطيط الرئيسية لتطبيق ناجح.
3.1.1 الوصول وبيانات الاعتماد
- الوصول إلى بوابة DNS Armor™: https://dnsarmor.secure-domains.org
- التحقق من بيانات اعتماد مسؤول البوابة (Portal Administrator)
- التحقق من صلاحيات إنشاء رموز API (الإدارة → مفاتيح API (Administration → API Keys))
ℹ️ ملاحظة لحسابات الخدمة الذاتية: في حسابات الخدمة الذاتية (Self-Signed)، تأتي سعة تسجيل الأجهزة المُدارة من مقاعد خطتك — كل مقعد يقابل جهازاً واحداً مسجَّلاً، بينما تحمل مقاعد التعليم والمكتبات (Education & Library) مُضاعِفاً لعدد الأجهزة. راجع دليل الخدمة الذاتية للاطلاع على مقاعد الخطط وإدارة الاشتراك.
3.1.2 تقييم البيئة
- التأكد من أنظمة التشغيل المدعومة (Windows، macOS، Linux).
- التحقق من اتصال DNS وHTTPS الصادر إلى سحابة DNS Armor™ Protect (DNS Firewall).
3.2 متطلبات النظام
3.2.1 أنظمة التشغيل المدعومة
يدعم عميل الأجهزة المُدارة لـ DNS Armor™ أنظمة تشغيل متعددة، من بينها Windows وmacOS وLinux. تأكد من استيفاء متطلبات النظام التالية قبل النشر.
متطلبات نظام Windows
الإصدارات المدعومة: Windows 10، 11 وWindows Server 2019، 2022
| المكوّن | المتطلب |
|---|---|
| نظام التشغيل | Windows 10 (1809+) أو Windows 11 |
| نظام تشغيل الخادم | Windows Server 2019 أو 2022 |
| بيئة التشغيل (Runtime) | .NET Framework 4.7.2 أو أحدث |
| مساحة القرص | 50 MB من المساحة الحرة |
| الصلاحيات | صلاحيات مسؤول (Administrator) للتثبيت |
| إصدار الوكيل | 1.1.0 |
| حجم برنامج التثبيت | 14.83 MB |
متطلبات نظام macOS
الإصدارات المدعومة: macOS 11 Big Sur وما بعده
| المكوّن | المتطلب |
|---|---|
| نظام التشغيل | macOS 11 (Big Sur) أو أحدث |
| المعالج | معالج Apple Silicon |
| مساحة القرص | 50 MB من المساحة الحرة |
| الصلاحيات | صلاحيات مسؤول (Administrator) للتثبيت |
| إصدار الوكيل | 1.1.0 |
| حجم برنامج التثبيت | 20 MB |
متطلبات نظام Linux
الإصدارات المدعومة: Ubuntu 20.04 LTS وما بعده، وDebian 11 وما بعده
| المكوّن | المتطلب |
|---|---|
| نظام التشغيل | Ubuntu 20.04 LTS أو أحدث، أو Debian 11 أو أحدث |
| بيئة سطح المكتب | GNOME |
| البنية | x86_64 (64-bit) |
| مساحة القرص | 50 MB من المساحة الحرة |
| الصلاحيات | صلاحيات Root/sudo للتثبيت |
ℹ️ ملاحظة: للاطلاع على أحدث الإصدارات المدعومة ومتطلبات النظام، راجع صفحة التنزيلات (Downloads) في بوابة DNS Armor™.
3.3 متطلبات الشبكة
3.3.1 تدفقات الشبكة المطلوبة
يجب السماح بتدفقات الشبكة التالية لتشغيل عميل الأجهزة المُدارة بشكل صحيح. تأكَّد من أن جدار الحماية وسياسات أمن الشبكة لديك تسمح بالاتصال الصادر إلى الوجهات المذكورة أدناه.
| # | المصدر | الوجهة | المنفذ | البروتوكول | الاتجاه | الغرض | الأولوية |
|---|---|---|---|---|---|---|---|
| 1 | الجهاز المُدار | Cloud Resolver | 443 | TCP/TLS | صادر | استعلامات DNS over HTTPS (DoH) | حرج |
| 2 | الجهاز المُدار | Cloud Resolver | 853 | TCP/TLS | صادر | فحوصات صحة DNS over TLS (DoT) | حرج |
| 3 | الجهاز المُدار | api.secure-domains.org | 443 | TCP/TLS | صادر | استدعاءات API (التسجيل، التهيئة، الحالة) | حرج |
| 4 | الجهاز المُدار | sduaenorth.blob.core.windows.net | 443 | TCP/TLS | صادر | التحديثات التلقائية للوكيل (Azure Blob) | حرج |
| 5 | الجهاز المُدار | خوادم DNS الخاصة بـ VPN/الشركة | 53 | TCP | صادر | تحليل النطاقات المستثناة (NRPT/VPN) | مشروط |
| 6 | الجهاز المُدار | Local DNS | 53 | TCP/UDP | صادر | DNS المبدئي للاتصال بالويب | حرج |
تعريفات الأولوية
- حرج (Critical): مطلوب لوظائف الوكيل الأساسية. حظر هذه التدفقات سيمنع الوكيل من العمل بشكل صحيح.
- مشروط (Conditional): مطلوب فقط عند تفعيل ميزات محددة (مثل تجاوز النفق المنقسم لـ VPN).
⚠️ هام: يجب أن تدعم أجهزة أمن الشبكة وجدران الحماية فحص Server Name Indication (SNI) لتصفية حركة المرور المعتمدة على TLS. ونظراً للطبيعة الديناميكية لعناوين IP الخاصة بالخدمات السحابية، فإن قواعد جدار الحماية التي تعتمد فقط على التصفية بناءً على IP قد تكون غير كافية وقد تؤدي إلى فشل الاتصال. تأكَّد من أن البنية التحتية الأمنية مهيأة للسماح بحركة المرور بناءً على قواعد SNI/FQDN للوجهات المعتمدة على TLS المذكورة أعلاه.
قبل المتابعة في التثبيت، تحقَّق من السماح بجميع تدفقات الشبكة الحرجة ومن التأكد من الاتصال بالوجهات المطلوبة.
4. التثبيت والتهيئة
4.1 الوصول إلى البوابة
قبل البدء بالتثبيت، تحقَّق من الوصول إلى بوابة إدارة DNS Armor™:
- انتقل إلى: https://dnsarmor.secure-domains.org
- سجِّل الدخول باستخدام بيانات اعتماد المسؤول الخاصة بك
- تحقَّق من أن لديك الصلاحيات للوصول إلى قسم الإدارة (Administration)، وإلى قسمي الأمان (Security) والمراقبة (Monitoring) ضمن جدار حماية DNS (DNS Firewall)
ℹ️ ملاحظة: إذا لم يكن لديك وصول إلى البوابة، تواصل مع مسؤول DNS Armor™ لديك أو راسل support@secure-domains.org لطلب بيانات الاعتماد.
4.2 تنزيل عميل الأجهزة المُدارة
نزِّل الوكيل المناسب لبيئتك:
- سجِّل الدخول إلى بوابة DNS Armor™: https://dnsarmor.secure-domains.org
- انتقل إلى: الإدارة → التنزيلات (Administration → Downloads) ثم افتح تبويب وكيل الجهاز المُدار (Endpoint Agent)
- اختر الوكيل المطابق لبيئتك:
- Windows: تنزيل (Download)
- macOS: تنزيل (Download)
- Linux (Ubuntu/Debian): تنزيل (Download)
- انقر على تنزيل (Download) واحفظ الملف
ℹ️ ملاحظة: تتوفر حماية الأجهزة المحمولة لأجهزة iPhone وiPad وأجهزة Android وChromebook عبر متجر Apple App Store (لأجهزة iPhone وiPad، بنظام iOS 16.0 أو أحدث) ومتجر Google Play (لأجهزة Android وChromebook، بنظام Android 7.0 أو أحدث)؛ وتجد الروابط في نفس تبويب وكيل الجهاز المُدار (Endpoint Agent).
✅ أفضل ممارسة: نزِّل أحدث إصدار متاح لضمان الحصول على آخر تحديثات الأمن وتحسينات الميزات.
4.3 تهيئة مفتاح API
يُصادِق رمز API (مفتاح API) على الوكيل مع البوابة السحابية ويمكّن من مزامنة السياسات:
- سجِّل الدخول إلى بوابة DNS Armor™: https://dnsarmor.secure-domains.org
- انتقل إلى: الإدارة → مفاتيح API (Administration → API Keys) — صفحة رموز API (API Codes)
- انقر على إنشاء رمز API (Create API Code)
ℹ️ ملاحظة: يمكن لكل مستأجر (Tenant) الاحتفاظ بما يصل إلى 3 رموز API لمرونة التشغيل وتدوير المفاتيح.
- اختر العميل (أو الموزّع) والمستأجر، ثم انقر على إنشاء رمز API (Create API Code)
- انسخ رمز API المعروض على الفور
⚠️ حرج: يُعرض رمز API كاملاً مرة واحدة فقط — وبعد ذلك لا تظهر في البوابة سوى آخر 4 أحرف منه. خزّنه بشكل آمن في نظام إدارة كلمات المرور لديك. في حالة فقدانه، يجب عليك إعادة تعيين الرمز باستخدام إجراء إعادة التعيين (Reset) أو إنشاء رمز جديد؛ وتؤدي إعادة التعيين إلى إبطال الرمز القديم فوراً على جميع الأجهزة التي تستخدمه.
- أنشئ ملف Notepad جديداً وأعد تسميته إلى "API-code"
- الصق رمز API المُولَّد في ملف Notepad واحفظه
تأكَّد من وجود كل من برنامج تثبيت عميل الأجهزة المُدارة وملف Notepad الذي يحمل اسم "API-Code" في نفس المجلد قبل المتابعة في التثبيت.
4.4 تثبيت عميل الأجهزة المُدارة
اتّبع الخطوات أدناه لتثبيت عميل الأجهزة المُدارة لـ DNS Armor™ على أنظمة التشغيل المدعومة:
4.4.1 تحديد ملفات التثبيت
- تأكَّد من وجود كل من برنامج تثبيت عميل الأجهزة المُدارة وملف Notepad الذي يحمل اسم API-code في نفس المجلد.
- انقر مرتين على ملف إعداد عميل الأجهزة المُدارة لـ DNS Armor™.
- عند المطالبة، اسمح لبرنامج التثبيت بالعمل بصلاحيات المسؤول.
- اتّبع التعليمات التي تظهر على الشاشة في معالج الإعداد (Setup Wizard).
- سيكتشف برنامج التثبيت تلقائياً رمز API من ملف API-code للتسجيل.
- بعد اكتمال التثبيت، سيُسجَّل الوكيل لدى بوابة DNS Armor™ السحابية باستخدام رمز API المقدَّم.
4.5 النشر الجماعي
يدعم عميل الأجهزة المُدارة لـ DNS Armor™ النشر على نطاق المؤسسة باستخدام طرق توزيع آلية متعددة، مما يمكّن مسؤولي تقنية المعلومات من نشر الوكيل عبر أجهزة مُدارة متعددة بكفاءة.
4.5.1 طرق النشر
يمكن نشر الوكيل عبر منصات إدارة المؤسسة المتعددة:
- إدارة الأجهزة المحمولة (Mobile Device Management - MDM) – النشر عبر حلول MDM مثل Microsoft Intune أو Jamf أو Workspace ONE
- كائن سياسة المجموعة (Group Policy Object - GPO) – النشر عبر سياسة المجموعة في Active Directory لبيئات Windows
- أدوات إدارة التهيئة (Configuration Management Tools) – استخدام أدوات مثل SCCM أو Ansible أو Puppet أو Chef للنشر الآلي
- النشر عبر السكربتات (Scripted Deployment) – سكربتات PowerShell أو Bash مخصصة لسيناريوهات نشر مرنة
4.5.2 خيارات سطر الأوامر للتثبيت الصامت
يدعم برنامج التثبيت التثبيت الصامت بالوسائط (Arguments) التالية لسطر الأوامر:
طرق تهيئة مفتاح API
يمكن تقديم رمز API باستخدام إحدى الطريقتين التاليتين:
- ملف API-code.txt: ضع ملفاً نصياً باسم
API-code.txtيحتوي على رمز API في نفس مجلد برنامج التثبيت - وسيطة الأمر /API: تمرير رمز API مباشرةً كمعامل لسطر الأوامر باستخدام
/API=<api-code>
وسائط سطر الأوامر
- /S – وضع التثبيت الصامت (بدون واجهة مستخدم)
- /API=<api-code> – تحديد رمز API لتسجيل الوكيل
- /PATH="<custom-path>" – (اختياري) تحديد مسار تثبيت مخصص. الافتراضي:
C:\Program Files (x86)\Secure Domains\DNS Armor
أمثلة على التثبيت
تثبيت صامت أساسي مع رمز API:
DNS-Armor-Setup.exe /S /API=<api-code>
تثبيت صامت مع مسار مخصص:
DNS-Armor-Setup.exe /S /API=<api-code> /PATH="C:\Custom\Install\Path"
ℹ️ ملاحظة: للنشر الجماعي، تأكَّد من إدارة وتوزيع رمز API بشكل آمن وفقاً لسياسات الأمن في مؤسستك.
4.6 التحقق
- تأكَّد من ظهور الوكيل بحالة متصل (Online) — أو متصل-مُفعّل (Connected-Enabled) — في البوابة ضمن جدار حماية DNS → المراقبة → الأجهزة المُدارة (DNS Firewall → Monitoring → Endpoints)
- اضبط حالة المشرف (Admin Status) للجهاز المُدار على مُفعّل باستخدام إجراء تفعيل حالة المشرف (Enable Admin Status) من قائمة الإجراءات (Actions) في صف الجهاز المُدار
ℹ️ ملاحظة: إذا كانت لدى المستأجر سياسة أمان مُفعَّل فيها التسجيل التلقائي، فإن الأجهزة المُدارة المسجَّلة حديثاً تُفعَّل وتُضاف إلى تلك السياسة تلقائياً (راجع القسم 5.1.2)، ولا حاجة عندئذٍ إلى تفعيل حالة المشرف يدوياً.
5. تهيئة السياسات
5.1 تهيئة سياسة عميل الأجهزة المُدارة
تحدِّد سياسات الأمن كيفية تعامل DNS Armor™ Protect (DNS Firewall) مع حركة DNS الخاصة بأجهزتك المُدارة. لتهيئة السياسات الخاصة بعميل الأجهزة المُدارة:
5.1.1 تسجيل الدخول إلى البوابة السحابية
الرابط (URL): https://dnsarmor.secure-domains.org
5.1.2 إنشاء سياسات الأمن
انتقل إلى: جدار حماية DNS → الأمان → سياسات السحابة (DNS Firewall → Security → Cloud Policies) (عنوان الصفحة: سياسات الأمان (Security Policies)) وانقر على إنشاء سياسة (Create Policy). يقودك معالج الإنشاء عبر أربع خطوات: بيانات المستأجر (Tenant Info)، والإعدادات الأساسية (Basic Settings)، والربط (Mapping)، وقواعد الأمان (Security Rules).
قم بتهيئة ما يلي:
اختيار المستأجر — خطوة بيانات المستأجر (Tenant Info)
المستأجر (Tenant) → اختر العميل (أو الموزّع) والمستأجر.
اسم السياسة — خطوة الإعدادات الأساسية (Basic Settings)
اسم السياسة (Policy Name) → حدِّد اسماً واضحاً ووصفياً للسياسة
حالة السياسة (Policy Status)
حالة السياسة (Policy Status) — ضمن خطوة الإعدادات الأساسية (Basic Settings) → فعِّلها لتنشيط السياسة.
التفعيل الزمني (Time Based Activation) — اختياري
تُطبَّق السياسات على مدار الساعة طوال أيام الأسبوع افتراضياً. في خطوة الإعدادات الأساسية (Basic Settings)، فعِّل التفعيل الزمني (Time Based Activation) لقصر تطبيق السياسة على جدول زمني:
- المنطقة الزمنية (Timezone): اختر منطقتك الزمنية المحلية أو UTC
- النطاق الزمني للتواريخ (Date Range): (اختياري) حدِّد تاريخ البدء/الانتهاء
- النطاق الزمني (Time Range): حدِّد وقت البدء/الانتهاء (مثلاً 08:00-18:00)
- الأيام النشطة (Active Days): اختر أيام أسبوع معينة
اختيار الأجهزة المُدارة — خطوة الربط (Mapping)
اختيار الأجهزة المُدارة (Select Endpoints) → اختر الأجهزة المُدارة التي ترغب في تطبيق وفرض سياسة الأمن عليها.
يمكنك اختيارياً تفعيل خيار التسجيل التلقائي للنقاط الطرفية الجديدة في هذه السياسة (Auto-enroll new endpoints into this policy): أي جهاز مُدار جديد يُسجَّل برمز API الخاص بالمستأجر يُفعَّل ويُضاف إلى هذه السياسة تلقائياً. ويمكن لسياسة واحدة فقط لكل مستأجر تفعيل التسجيل التلقائي.
5.1.3 تهيئة قواعد الأمان
في خطوة قواعد الأمان (Security Rules)، اختر وسائل الحماية التي تفرضها السياسة:
التهديدات (Threats)
اختر فئات التهديدات المراد حظرها، على سبيل المثال:
- نطاقات البرمجيات الخبيثة (Malware Domains): حظر خوادم الأوامر والتحكم (C2) للبرمجيات الخبيثة المعروفة
- مواقع التصيد (Phishing Sites): حظر نطاقات حصاد بيانات الاعتماد والتصيد
- برامج الفدية C2 (Ransomware C2): حظر قنوات اتصال برامج الفدية
- تعدين العملات المشفّرة (Cryptomining): حظر السرقة التعدينية والتعدين غير المصرَّح به
- شبكات البوت (Botnets): حظر بنية الأوامر والتحكم لشبكات البوت
ℹ️ ملاحظة: يحتفظ DNS Armor™ بأكثر من 10 ملايين مؤشر تهديد يتم تحديثها باستمرار من مصادر استخبارات التهديدات العالمية. ويمكن أيضاً في الخطوة نفسها اختيار موجزات External RPZ (مصادر RPZ الخارجية المُدارة ضمن جدار حماية DNS → الأمان → الموجزات الآلية (DNS Firewall → Security → Automated Feeds)).
كشف التهديدات بالذكاء الاصطناعي (AI Threat Detection)
- فعِّل الكشف المتقدم عن التهديدات بالذكاء الاصطناعي (Advanced AI Threat Detection) لإضافة قواعد مدعومة بالذكاء الاصطناعي إلى تسلسل السياسة: AI Tunneling Detection (تسريب البيانات عبر أنفاق DNS)، وAI FastFlux Detection (نطاقات Fast-Flux)، وAI Infiltration Detection (هجمات التسلل)
- التحليل المعتمد على الذكاء الاصطناعي يكتشف أنماط استعلامات DNS الشاذة ومحاولات تسريب البيانات
- يحظر القنوات السرية غير المصرَّح بها عبر بروتوكول DNS
- في خطط الخدمة الذاتية، تتطلب هذه الإمكانية خطة DNS Armor Protect Advanced
تصفية الويب والتطبيقات (Web and App Filtering)
أرفق مصافي الويب (Web Filters) والتطبيقات (Apps) لحظر الوصول حسب فئة الموقع أو التطبيق وفرض سياسات الاستخدام المقبول.
تشمل الفئات النموذجية:
- المحتوى للبالغين/الإباحية
- المقامرة
- المخدرات/المواد غير القانونية
- الأسلحة
- خطاب الكراهية
- وسائل التواصل الاجتماعي (اختياري)
- وسائل البث (اختياري)
- الألعاب (اختياري)
- الإنتاجية/الأعمال (قائمة سماح)
إعدادات التجاوز (Override Settings)
يحدِّد وضع السياسة (Policy Mode) كيفية التعامل مع المطابقات: الحظر (Blocking) (تُحظر المطابقات فعلياً) أو التسجيل (Logging) (تُسجَّل المطابقات فقط دون حظرها — وضع المراقبة).
يستبدل إجراء التجاوز (Override Action) الإجراء الخاص بكل قاعدة لكل مطابقة في السياسة:
- افتراضي (Default): تطبيق الإجراء المُهيأ لكل قاعدة على حدة
- NXDOMAIN: الحظر بإعادة استجابة "النطاق غير موجود"
- إسقاط (DROP): إسقاط الاستعلام بصمت
- PASS-THRU: السماح للاستعلام بالمتابعة
- إعادة توجيه (Redirect): إعادة توجيه الاستعلامات المطابقة إلى نطاق أو عنوان IP محدد (مثل صفحة الحظر)
ترتيب أولوية القواعد (Rule Priority Order): تُطبَّق القواعد داخل السياسة من الأعلى إلى الأسفل — اسحب القواعد لتغيير الأولوية؛ فالقواعد في الأعلى لها الأسبقية.
انقر على إنشاء السياسة (Create Policy) لإنهاء العملية.
5.2 مجموعات القواعد المحلية — اختياري
- انتقل إلى جدار حماية DNS → الأمان → مجموعات القواعد (DNS Firewall → Security → Rulesets) وانقر على إنشاء مجموعة قواعد محلية (Create Local Ruleset).
- أنشئ مجموعات قواعد مخصصة لتعمل كقوائم تحكم بالوصول (ACLs).
- استخدمها للسماح صراحةً بنطاقات أو عناوين IP محددة أو حظرها (تشمل إجراءات كل قاعدة PASSTHRU وNXDOMAIN وإسقاط (DROP) وإعادة توجيه (Redirect) إلى نطاق أو عنوان IP).
- أنواع القواعد: مطابقة النطاق (Domain Match) (مع دعم أحرف البدل مثل *.example.com)، ومطابقة IP (IP Match) (بصيغة CIDR)، وPTR (Reverse DNS).
- مثال: السماح أو الحظر دائماً لنطاق معيَّن.
- وضع قائمة السماح الحصرية (Exclusive Allowlist) يحظر جميع استعلامات DNS باستثناء تلك المسموح بها صراحةً في مجموعة القواعد.
- أرفق مجموعات القواعد بسياسات الأمن في خطوة قواعد الأمان (Security Rules) لمزيد من التحكم.
- تحقَّق من ترتيب أولوية القواعد (Rule Priority Order) في السياسة (اسحب مجموعات القواعد لإعادة ترتيبها) لضمان تطبيق القواعد على النحو المطلوب.
6. المراقبة والتحقق
للتأكد من أن النشر يسير بسلاسة، يمكنك مراقبة عميل الأجهزة المُدارة من البوابة السحابية.
6.1 مراقبة الأجهزة المُدارة
انتقل إلى: جدار حماية DNS → المراقبة → الأجهزة المُدارة (DNS Firewall → Monitoring → Endpoints)
توفر صفحة الأجهزة المُدارة بطاقات لوحة معلومات تلخّص إجمالي الأجهزة المُدارة المُسجّلة، وتوزيع حالات الاتصال، وحالة المشرف (Admin Status)، وتوزيع المستأجرين، وإصدارات الوكيل. ويعرض جدول الأجهزة المُدارة كل جهاز مع المستأجر، وعنوان IP العام والخاص، وعنوان MAC، والهوية، والنوع، وحالة الاتصال — متصل (Online)، أو غير متصل (Offline)، أو متصل-مُفعّل (Connected-Enabled)، أو متصل-معطّل (Connected-Disabled)، أو غير متصل (Disconnected)، أو يتطلب تحديثًا (Requires Update) — إضافةً إلى حالة المشرف (مُفعّل/معطّل) ووقت آخر ظهور؛ وتُستمد حالة الاتصال من نبضة آخر ظهور (Last Seen heartbeat) للجهاز. ويمكن تفعيل الأجهزة المُدارة أو تعطيلها أو حذفها بشكل فردي أو جماعي. ويعمل البحث والتصفية عبر مجموعة البيانات الكاملة، ويمكن تصدير النتائج إلى CSV، كما يحافظ التحديث التلقائي بفاصل زمني على حداثة العرض.
ℹ️ ملاحظة: لا يمكن حذف جهاز مُدار مُسنَد إلى سياسة أمان؛ إذ تُفيد البوابة بأن الجهاز مرتبط بسياسة أمان. أزِل الجهاز من السياسة أولاً (جدار حماية DNS → الأمان → سياسات السحابة (DNS Firewall → Security → Cloud Policies) ← تعديل السياسة ← خطوة الربط (Mapping))، ثم احذفه.
نهاية المستند
دليل نشر عميل الأجهزة المُدارة لـ DNS Armor™
v2.1 · يوليو 2026
© 2026 Secure Domains - جميع الحقوق محفوظة
للدعم التقني: support@secure-domains.org
البوابة: https://dnsarmor.secure-domains.org
الوثائق: https://www.secure-domains.org/documentation